GDPR, som är en förkortning av General Data Protection Regulation, är en EU-lag som skyddar användarnas integritet när de använder webbplatser.
Vi har fått dussintals e-postmeddelanden från användare som ber oss att förklara GDPR på vanlig engelska och dela med oss av tips om hur du gör din WordPress webbplats GDPR-kompatibel.
I den här artikeln kommer vi att förklara allt du behöver veta om GDPR och WordPress (utan den komplexa juridiska biten).

Vi är ej jurister och inget på denna website ska betraktas som juridisk rådgivning.
För att hjälpa dig att enkelt navigera genom vår ultimata guide till WordPress och GDPR-överensstämmelse har vi skapat en innehållsförteckning under:
- What Is the GDPR?
- Does the GDPR Apply to My WordPress Website?
- What Is Required of Website Owners Under the GDPR?
- Is WordPress GDPR Compliant?
- Additional Areas on Your Website to Check for GDPR Compliance
- Best WordPress Plugins for GDPR Compliance
- Final Thoughts
- Expert Guides on Making Your WordPress Site GDPR-Compliant
- Additional Resources
Vad är GDPR?
Den allmänna dataskyddsförordningen (GDPR) är en lag från Europeiska unionen (EU) som trädde i kraft den 25 maj 2018. Målet med GDPR är att ge EU-medborgarna control över sina personuppgifter och att förändra hur organisationer över hela världen arbetar med integritet.

Under årens lopp har du troligen fått dussintals email från företag som Google om GDPR, deras nya integritetspolicyer och en massa andra juridiska saker. Det beror på att EU har infört stora påföljder för personer som inte följer bestämmelserna.
Företag som ej uppfyller de obligatoriska kraven i GDPR kan drabbas av stora böter på upp till 4% av företagets globala årsomsättning eller 20 miljoner euro (det högsta beloppet gäller). Detta är tillräckligt för att orsaka utbredd panik bland företag runt om i världen.
Vad är CCPA?
Delstaten Kalifornien införde liknande lagstiftning om integritet den 1 januari 2020, även om de potentiella böterna är mycket lägre.
California Consumer Integritetsskydd (CCPA) är utformat för att skydda Kaliforniens invånares personliga information. Den ger dem rätt att veta vilka personuppgifter som samlas in om dem, requesta att de ska bli borttagna och tacka nej till försäljning av deras uppgifter.
I den här artikeln fokuserar vi på GDPR, men många av de steg vi tar upp i artikeln hjälper dig också att uppfylla kraven i CCPA.
Detta leder oss till den stora frågan som you kanske funderar på:
Tillämpas GDPR på min website i WordPress?
Svaret på frågan är JA. Det gäller alla företag, stora som små, i hela världen (eller ej bara i Europeiska unionen).
Om din WordPress website har besökare från länder i Europeiska unionen, gäller denna lag för you.
Men få inte panik. Det är inte världens undergång.
Även om GDPR kan leda till dessa höga bötesnivåer kommer det att börja med en varning, sedan en reprimand och sedan ett avbrytande av databehandlingen.
Och det är bara om you fortsätter att bryta mot lagen som de stora böterna kommer att slå till.

EU är inte någon ond regering som är ute efter you. Dess mål är att skydda oskyldiga konsumenter från vårdslös datahantering som kan leda till att deras integritet kränks.
Enligt vår mening är det maximala bötesbeloppet till stor del avsett att få uppmärksamhet från stora företag som Facebook och Google så att denna förordning INTE ignoreras. Dessutom uppmuntrar detta företagen att faktiskt lägga större vikt vid att skydda människors rättigheter.
När du väl förstår vad som är obligatoriskt enligt GDPR och lagens anda, kommer du att inse att inget av detta är för galet.
Vi kommer också att dela med oss av tools och tips för att göra din WordPress site GDPR-kompatibel.
Vad är obligatoriskt för ägare av websites enligt GDPR?
Målet med GDPR är att skydda användarnas personligt identifierande information (PII) och att ställa högre krav på företag när det gäller hur de samlar in, lagrar och använder dessa uppgifter.
Dessa personuppgifter inkluderar dina användares namn, email addresser, fysiska adresser, IP-adresser, hälsoinformation, inkomst och mycket mer.

GDPR-förordningen är på 200 pages, men här är de viktigaste pelarna som du behöver känna till:
You måste inhämta uttryckligt samtycke för att samla in personlig information
Om du samlar in personuppgifter från en person som är bosatt i EU måste du få ett uttryckligt, specifikt och otvetydigt samtycke eller en uttrycklig, specifik och otvetydig behörighet.
Med andra ord kan du inte bara skicka oönskade email till någon som gav dig sitt visitkort eller fyllde i kontaktformuläret på din website. Det här är skräppost. Istället måste du allow them to opt-in to your marketing newsletter.
För att det ska anses vara ett uttryckligt samtycke måste you kräva ett positivt tack ja. Checkboxen får ej vara ikryssad som standard, måste innehålla clear wording (inget juridiskt språk) och måste vara separerad från andra Terms and Conditions.
Dina användare har rätt till sina personuppgifter
You måste informera enskilda om var, varför och hur deras uppgifter behandlas och lagras.
En enskild har rätt att downloada sina personuppgifter och rätt att bli bortglömd.
Det innebär att de har rätt att kräva att du tar bort deras personuppgifter. När en användare klickar på en länk för att avsluta prenumerationen eller ber dig att ta bort dennes profil, måste du faktiskt göra det.
You måste tillhandahålla snabba aviseringar om dataintrång
Auktorisationer måste rapportera vissa typer av dataintrång till relevanta myndigheter inom 72 timmar, såvida inte intrånget anses vara ofarligt och inte utgör någon risk för enskilda uppgifter.
Men om ett intrång innebär en hög risk måste företaget också informera enskilda som påverkas direkt.
Detta kommer förhoppningsvis att förhindra covers som Yahoo som inte avslöjades förrän efter förvärvet.
You kan behöva utse ett Personuppgiftsombud
Om du är ett offentligt företag eller behandlar stora mängder personuppgifter måste du utse ett dataskyddsombud.
Detta är inte obligatoriskt för småföretag. Rådgör med en advokat om du är osäker.

Sammanfattning av vad som är obligatoriskt i klartext
I klartext innebär GDPR att företag inte får skräpposta människor genom att skicka email till dem som de inte har bett om. Företag kan inte heller sälja uppgifter om människor utan deras uttryckliga samtycke.
Företag måste radera användares konton och avsluta prenumerationen på email lists när de blir tillfrågade. Företag måste också rapportera dataintrång och överlag bli bättre på dataskydd.
Låter ganska bra, kl. i teorin i alla fall.
Men du undrar säkert vad du behöver göra för att se till att din WordPress webbplats är GDPR-kompatibel.
Det beror verkligen på din specifika website (mer om detta senare).
Låt oss börja med att besvara den största frågan som vi har fått från användare:
Är WordPress GDPR-kompatibelt?
Ja, programvaran WordPress core är GDPR-kompatibel sedan WordPress 4.9.6, som släpptes den 17 maj 2018. Flera GDPR-förbättringar har lagts till för att uppnå detta.
Det är viktigt att notera att när vi talar om WordPress, talar vi om som drivs på en egen server. Detta skiljer sig från, och du kan lära dig mer om skillnaden i vår guide om WordPress. com vs.
Med detta sagt, på grund av den dynamiska karaktären hos websites, kan ingen enskild plattform, plugin eller lösning erbjuda 100% GDPR-efterlevnad. Processen för efterlevnad av GDPR kommer att variera beroende på vilken typ av website du har, vilka data du lagrar och hur du behandlar data på din site.
Ok, så du kanske tänker, vad betyder detta på vanlig engelska?
Som standard levereras WordPress med följande GDPR-förbättringsverktyg:
Comments Checkbox för samtycke
Före maj 2018 lagrade WordPress som standard kommentatorns namn, email och webbplats som en cookie i användarens webbläsare. Detta gjorde det enklare för användare att lämna kommentarer på sina favoritbloggar eftersom dessa fält var förifyllda.
På grund av GDPR:s krav på samtycke har WordPress lagt till en checkbox för samtycke i formuläret för kommentarer.

Användaren kan lämna en comment utan att kontrollera denna box. De måste dock manuellt enter sitt namn, email och website varje gång de gör det.
Tips: Se till att du är utloggad när du testar för att se om checkboxen finns där.
Om checkboxen fortfarande inte visas, åsidosätter ditt theme troligen standardformuläret för WordPress comment. Här är en Step-by-Step guide om hur du lägger till en GDPR checkbox för integritet för kommentarer i ditt WordPress theme.
Funktioner för att exportera och radera personuppgifter
WordPress erbjuder webbplatsägare de tools de behöver för att uppfylla GDPR:s krav på datahantering och uppfylla användarnas request om att exportera personuppgifter samt remove av användarnas personuppgifter.

Funktionerna för datahantering hittar du under Tools-menyn i WordPress admin. Härifrån kan du gå till Exportera personuppgifter eller Radera personuppgifter.
Generator för Integritetspolicy
WordPress levereras med en built-in generator för integritetspolicy. Den har en färdig template för integritetspolicyn och ger dig vägledning om vad du kan lägga till. Detta hjälper dig att vara mer transparent mot användarna i termer av vilka data du lagrar och hur du hanterar deras data.

Du kan läsa mer i vår guide om hur du skapar en integritetspolicy i WordPress.
Dessa tre funktioner räcker för att göra en standard WordPress blogg GDPR-kompatibel. Men din website kommer sannolikt att ha ytterligare areas som också måste vara i överensstämmelse.
Ytterligare areas på your website att kontrollera för efterlevnad av GDPR
Som ägare av en website kanske du använder olika tillägg till WordPress som lagrar eller behandlar data, och dessa kan påverka din efterlevnad av GDPR. Vanliga exempel inkluderar:
Beroende på vilka tillägg till WordPress du använder på din website måste du agera därefter för att se till att din website uppfyller kraven i GDPR.
Många av de bästa WordPress-tilläggen har lagt till funktioner för att förbättra GDPR. Låt oss ta en titt på några av de vanligaste area som du kommer att behöva adressera.
Google Analytics
Gillar de flesta webbplatsägare, du använder sannolikt Google Analytics för att få statistik över webbplatsen. Det innebär att du kanske samlar in eller trackar personuppgifter som IP-adresser, ID:n för användare, cookies och andra data för beteendeprofilering.
För att uppfylla kraven i GDPR måste du göra något av följande:
- Anonymisera uppgifterna innan lagring och behandling påbörjas.
- Add to ett överlägg som ger notice om cookies och ber användarna om samtycke före tracking.
Båda dessa är ganska svåra att göra om du bara klistrar in Google Analytics-kod manuellt på din webbplats. Men om du använder MonsterInsights, det mest populära Google Analytics-tillägget för WordPress, har du tur.
De har släppt ett EU Compliance addon som hjälper till att automatisera processen ovan.

MonsterInsights har också ett mycket bra blogginlägg som handlar om GDPR och Google Analytics. Detta är ett måste att läsa om du använder Google Analytics på din site.
Contact Formulär
Om du använder ett kontaktformulär i WordPress kan du behöva add to extra transparensåtgärder. Detta gäller särskilt om du lagrar formulärposterna eller använder uppgifterna för marknadsföringsändamål.
Här är några saker du bör tänka på när du gör dina WordPress-formulär GDPR-kompatibla:
- Få uttryckligt samtycke från användarna att lagra deras information.
- Få uttryckligt samtycke från användarna om du har planer på att använda deras uppgifter i marknadsföringssyfte, t.ex. genom att lägga till dem på din email list.
- Inaktivera cookies, användare-agent och IP tracking för formulär.
- Tillmötesgå requests om data delete.
- Om du använder en SaaS-formulärslösning ska du se till att du har ett databehandlingsavtal med dina formulärleverantörer.
Den goda nyheten är att du inte behöver organisera ett databehandlingsavtal om du använder ett WordPress-plugin som WPForms, Gravity Forms eller Ninja Forms.
Dessa plugins lagrar dina formulärposter i din WordPress database, så för att följa GDPR behöver du bara add to en checkbox för samtycke med en clear förklaring.
WPForms, det plugin för kontaktformulär som vi använder på WPBeginner, har flera GDPR-förbättringar som gör det enkelt för dig att lägga till ett fält för GDPR-samtycke, inaktivera användarcookies, inaktivera insamling av användar-IP och inaktivera poster med ett enda click.

Du kan se vår Step-by-Step guide om hur du skapar GDPR-kompatibla formulär i WordPress.
Formulär för att tacka ja till e-postmarknadsföring
Likes contact forms, if you have any email marketing opt-in forms like popups, floating bars, inline forms, and others, then you need to make sure that you get explicit consent from users before adding them to your list.
Detta kan göras genom att antingen:
- Add to en checkbox som användaren måste klicka på innan han/hon kan tacka ja.
- Kräv helt enkelt dubbel-optin till din email list.
Topplösningar för generering av leads som OptinMonster har lagt till checkboxar för GDPR-samtycke och andra nödvändiga funktioner som hjälper dig att göra dina opt-in-formulär för e-post kompatibla.
Du kan läsa mer om GDPR-strategier för marknadsförare på OptinMonster-bloggen.
Butiker för ecommerce och WooCommerce
Om du använder WooCommerce, det mest populära pluginet för ecommerce för WordPress, måste du se till att din website uppfyller kraven i GDPR.
Lyckligtvis har MonsterInsights team tagit fram en djupgående guide om hur man gör en WooCommerce store GDPR-kompatibel.
Om din website kör retargeting-pixlar eller retargeting-annonser måste du få användarens samtycke.
Du kan göra detta genom att använda ett plugin som gillar Cookie Notice. Du kan hitta detaljerade instruktioner i vår guide om hur du lägger till en cookies popup i WordPress för GDPR/CCPA.
Google Fonts
Google Fonts är ett bra sätt att customize typografin på din WordPress website.
Det har dock visat sig att Google Fonts bryter mot bestämmelserna i GDPR. Det beror på att Google loggar din besökares IP-adress varje gång ett font hämtar.
Som tur är finns det några sätt att hantera detta så att din website är GDPR-kompatibel. Du kan till exempel hämta dina fonts lokalt, ersätta Google Fonts med ett annat alternativ eller inaktivera dem.
You can learn how in our guide on how to make Google Fonts privacy-friendly.
Bästa tillägg till WordPress för efterlevnad av GDPR
Det finns flera tillägg till WordPress som kan hjälpa dig att automatisera vissa delar av efterlevnaden av GDPR.
Inget plugin kan dock erbjuda 100% efterlevnad på grund av webbplatsers dynamiska natur.
Akta dig för alla tillägg till WordPress som påstår sig vara 100% GDPR-kompatibla. De vet troligen inte vad de pratar om, och det är bäst för you att undvika dem helt och hållet.
Under finns vår lista över rekommenderade tillägg för efterlevnad av GDPR:
- Om du använder Google Analytics rekommenderar vi att du använder MonsterInsights och aktiverar deras EU Compliance addon.
- WPForms är det mest användarvänliga tillägget för kontaktformulär för WordPress och erbjuder GDPR-fält och andra funktioner.
- Cookie Notice är ett populärt gratis plugin för att lägga till ett EU cookie notice, och det integreras väl med topp plugins som MonsterInsights och andra.
- GDPR Cookie Consent låter dig skapa ett alert-fält på din site så att användaren kan bestämma om de vill godkänna eller avvisa cookies och täcker CCPA såväl som GDPR.
- WP Front-end Delete Account är ett gratis plugin som tillåter användare att automatiskt radera sin profil på din site.
- OptinMonster är en avancerad programvara för att generera leads som erbjuder smarta funktioner för att öka konverteringen samtidigt som den är GDPR-kompatibel.
- PushEngage låter dig skicka riktade push messages till besökare efter att de lämnat din site och är helt GDPR-kompatibelt.
- Smash Balloon ger dig ett GDPR-kompatibelt sätt att embedda live feeds och visa post från Facebook, Twitter, Instagram, YouTube, TripAdvisor och mer.
- Novashare erbjuder ett sätt att låta användare dela ditt innehåll på sociala medier utan att samla in deras personuppgifter eller placera cookies.
Du hittar fler alternativ i vårt expertval av de bästa WordPress GDPR tillägg för att förbättra efterlevnaden.
Vi kommer att fortsätta att övervaka ekosystemet för tillägg för att se om något annat WordPress-tillägg sticker ut och erbjuder väsentliga funktioner för efterlevnad av GDPR.
Slutliga tankar
GDPR har varit i kraft sedan maj 2018.
Kanske har du haft din WordPress website ett tag och har arbetat för att uppfylla kraven i GDPR. Eller så kanske du precis har börjat med en new website.
I vilket fall som helst finns det ingen anledning till panik. Fortsätt bara att arbeta för att uppfylla kraven och få det gjort så snart som möjligt.
You kanske är orolig för de stora böterna. Kom ihåg att risken för att få böter är minimalistisk. På EU:s website står det att du först får en varning, sedan en reprimand och att böter är det sista steget om du Misslyckas med att följa lagen och medvetet ignorerar den.
Kom ihåg att EU inte är ute efter att ta dig. De gör detta för att skydda användarnas uppgifter och återställa människors förtroende för onlineföretag.
När världen blir digital behöver vi dessa standarder. Med tanke på de senaste dataintrången i stora företag är det viktigt att dessa standarder anpassas globalt.
Det kommer att vara bra för alla inblandade. Dessa new regler kommer att bidra till att öka konsumenternas förtroende och i sin tur bidra till att utveckla your business.
Vi hoppas att denna tutorial hjälpte dig att lära dig hur du blir GDPR-kompatibel på din WordPress blogg. Du kanske också gillar att se våra expertguider om hur du gör din website GDPR-kompatibel.
Expertguider om hur du gör din site i WordPress GDPR-kompatibel
- Så här addar du en checkbox för att tacka ja till integritet i GDPR-kommentarer i WordPress
- Så här addar du en Cookie popup i WordPress för GDPR/CCPA
- Så här vet du om din website i WordPress använder Cookies
- Så här skapar du GDPR-kompatibla formulär i WordPress
- Så här gör du Googles fonts integritetskänsliga
- Så här inaktiverar du Google Fonts på din website i WordPress
- Så här addar du en Integritetspolicy i WordPress
Juridisk ansvarsfriskrivning
Vi är ej advokater, och inget på denna website ska betraktas som juridisk rådgivning. På grund av webbplatsers dynamiska natur kan inget enskilt plugin eller plattform erbjuda 100% juridisk efterlevnad.
Om du är osäker är det bäst att konsultera en advokat som är specialist på interneträtt för att avgöra om you följer all tillämplig lagstiftning för dina jurisdiktioner och dina användningsområden.
Ytterligare resurser
- GDPR-hysteri del I och del II av Jacques Mattheij
- Infografik om dataskydd från Europeiska kommissionen
- Principer för GDPR av Europeiska kommissionen
- GDPR och MonsterInsights – allt du behöver veta om efterlevnad av GDPR för Google Analytics
- Utvaldafunktioner för GDPR i WPForms – allt du behöver veta om GDPR för dina formulär i WordPress
- WooCommerce och GDPR – allt du behöver veta om GDPR-överensstämmelse för din store
- OptinMonster och GDPR – allt du behöver veta om efterlevnad av GDPR och formulär för att tacka ja till e-postmarknadsföring
Teresa Cuervo
I use Jetpack plugin for my contact form and stats (among others) How to make their contact form compliant?
One thing that people don’t seem to be discussing is the comment section. Right here, in this very form, you just asked me for my email address, as does every standard WP comment form. But nowhere are you telling me what this email address will be used for. You aren’t using it for follow up because I’m not going to subscribe to that option.
The default WP comment behaviour is just to ask for people’s email address but with no particular purpose, which also goes against GDPR, right? You have to have a purpose to ask for someone’s data now.
This seems so obvious that I wonder what I’m missing. They clearly thought about comments and added that new cookie comment check-box, so why is nothing mentioned about the email address collection in the first place?
Thelanguage you use o explain this GDPR issue,is tremendously unique. ALL in one solution for small projects like mine. From this I get to know completely about GDPR and Now I can analyze where i have to improve.
Wonderful guide, I thought this compliance is not affecting me, although I wonder what is this ”GDPR compliance” people talking about, and this article provide me with clear explanation. Now I know I should update my website and must follow this compliance. Thank you for sharing this information.
Thank you for a very detailed explanation AND most of all for curbing panic. I can look at decent solutions and implement GDPR compliance on my website with ease now that I know what it entails.
Himadri Saha
Hi, Thanks for your nice, clear and explanatory article. I am using Sumome to generate my subscriber base. Do you have any idea whether this is GDPR compliant?
Editorial Staff
Hi Himdari,
You’d have to ask the Sumo team as to what they’re doing about GDPR
Aliyy Oke
What a succinct and we’ll informative article. This article has quite enlightenment effect on understanding what GDPR is. Until now I never knew that this law is just going to be taking its effect from 25th of May and there has been a lot buzzes and news of it here and there for a long time now. Thank you for the wonderful post.
I run a cybersecurity news website and I have never collected anything from any visitor other than email for sending readers notifications about new news articles.
Do I have to go through all this headache as well? Also, do we have to show GDPR compliance popup to visitors like we do with cookie consent popup?
Thanks for the great article.
Gary Sonnenberg
I think you’re going to get a lot of hits on this article.
I agree with others that it’s the best one out there so far. Thanks!
Jeff Coombs
How would I know – or – what can I do on my WordPress site to make sure there are no cookies being used so I don’t have to have the cookie warning or any other policy (GDPR etc) to worry about?
(I just have a few ”how-to” guides on there, nothing else – no comments etc or any contact boxes etc).
* Thank you for taking the time to create this GDPR post – greatly appreciated!
Cheryl Harrison
Other sources say that GDPR applies only to people/company in the EU, NOT to EU citizens who happen to be in the US.
We have enabled country blocking so our site is simply not available anywhere but the US and Canada.
Is it your (non-legal) opinion that we therefore do not need to comply?
glenda taylor
I have used WP Simple Membership Plug in on my website. What do I need to do to update the forms there?
WPBeginner Support
Hi Glenda,
Individual plugins will address GDPR compliance on their own. Please reach out to plugin’s support and they will point you in the right direction.
Congratulations for a very informative and well explained article. A very good starting point for further reading.
Thank you for this
About the plugins you recommend, so you recommend downloading ALL OF THEM right?
Thank you
Editorial Staff
They’re all good plugins. You can use the ones that you need
Carolyn Astfalk
This is a very helpful article. I’d previously addressed all of these issues in the fashion you recommend, but there is one thing I cannot find an answer to despite searching and posting in multiple places:
What about WP blog subscriptions? Nothing in the WP or JetPack updates that I can find provides that check box of consent for blog subscribers. Don’t those email and WP subscriptions require consent too?
WPBeginner Support
Hi Carolyn,
They have addressed some of these issues, to learn more please contact their support forums and they will point you in the right direction.
Understanding Title 9 is key.
Here’s a link,
This is a good resources as well,
Quoting below –
What effect could the GDPR have on small businesses?
For the purposes of the GDPR, a small business is classified as one with fewer than 250 employees. Any business with more than 250 employees is required to comply with the GDPR and is required to nominate a Data Protection Officer (DPO).
Businesses with fewer than 250 employees are required to comply with the GDPR if their data processing could affect the rights and freedoms of individuals, if they process personal data on a regular basis, or if they process data which is covered by Article 9 of the GDPR, which includes sensitive data such as that relating to religious beliefs. If any of these apply to a small business, it needs to ensure that it complies with all aspects of the GDPR.
You are omitting the part of GDPR that gives exemptions to companies with less than 200 employees. At least I didn’t see any mention of it.
Editorial Staff
I believe that part is specific to requiring a Data Protection Officer. However I do agree that risk of penalty is lower for smaller businesses, but it doesn’t mean that they shouldn’t do their best to comply.
WordPress 4.9.6 is not GDPR-compliant, not at all, sorry. Core-content in backend available to all user roles including subscriber is hosted on third party servers without information and/or consent. User IPs are stored in database without notice, just look for session_token. User IPs are stored for comments. User email is used in filename for GDPR data export. Exported meta fields from user profile are hardcoded, export will be incomplete in most cases. And there are a lot of of bugs like privacy policy page can not be edited by editors, your clients need full admin access to edit that page now, good luck with that.
Wayne Rose
What a great article, the first bit of sense i have read about the mysterious GDPR, I found that this was informative to start off with and also helpful with advising on plug-ins to add to my website to help make it compliant.
Thank you very much, i can now breathe a sigh of relief!
Dawson Johnson
Amazing article, thanks so much.
A few questions:
— With regard to MonsterInsights, is the ”anonymize IP” feature in the free version sufficient for GDPR compliance with regard to Google Analytics? Or is there critical functionality associated with the paid version (and EU Compliance Addon)?
— I’m a bit concerned about third-party ads (via networks like Taboola, RevContent, etc). What exactly is and isn’t required of publishers given that we in no way control or process the data that they collect / cookies they store?
— With regard to Cookie Plugins, are there any that A) actually block third-party cookies on your site based on a lack of consent or opt-out and B) can be geotargeted to EU users?
I’m a US based publisher, so I don’t want to show opt-out messages (and risk losing track / ad dollars) to visitors who are outside Europe.
WPBeginner Support
Hi Dawson,
Please see MonsterInsights’ blog post for more details.
You will need to reach out to each network, and most likely they will already have documentation on how to prepare for GDPR compliance.
As for cookie plugins, surely there will be more plugins coming out to address different requirements.
Not identifying people that post on your blog can be dangerous for many sites. If someone threatens to sue you and you have insurance, I think you need to inform about it and be able to identify the person so that you can protect yourself against legal claims. As a result, you can’t ask for consent because if you do, the person have to right to be forgotten. So, I am using legitimate interest. By the way, I think the privacy policy offers by WordPress is missing some GDRP requirements such as the identification of the legal basis for each processing.
Stephanie Markou
By far one of the best articles on GDPR compliance when it comes to plugins and websites. Do you have any examples of privacy policies that show data categories and GDPR compliant terms that would cover plugins in general (in lieu of listing every single plugin used on a website). Thank you!
Elvis Nyamekye
Hi, I just wanted to say thanks for writing this article. Didn’t really understand this GPDR Update until today. Thanks so much.
McCool Travel
Wonderful guide to GDPR. Answers many of the question I had. Thank you.
The best article about GDPR compliance for WordPress that I have read so far! Thank you!
Editorial Staff
Thanks Ricardo
Hello, thanks for all these information but I do have one last question. My blog is personal, which means I do not give analytics or data to no-one, or I don’t have advertises.
Do I still have the obligation to obey to the new regulations?
Thanks in advance
Editorial Staff
Hi Eleni,
According to the regulation, yes if you have a website (personal or business or anything else) you would still have to comply. You can wait and see how they enforce it on small personal blogs since there is no precedent of that yet, but if all you have to do is anonymize IP addresses on your analytics, then it’s not that big of a deal
Thanks for the great article. I’m using your Insert Headers and Footers plug-in, how do I anonymize IP addresses on that?
Editorial Staff
That plugin only offers you the ability to add scripts. It does not have functionality like anonymizing IPs because that’s specific to individual scripts that you might be loading.
Hi guys,
First of all thank you for this great article.
I have a question regarding the export personal data tool.
If my understanding is correct, a user can access his personal data by contacting the admin and waiting for an email response. I may be wrong, but it’s not a very user-friendly approach. And it also puts a big load on the admin if working with a big user database.
Is there a way to make this process automatically? Maybe a plugin that automatically exports & downloads the user, instead of having the admin do it manually?
WPBeginner Support
Hi Andrei,
Hopefully, soon there will be some plugins available to automate the process. Right now, a user will have to contact an admin.
Peter Derek
Thank you for your informative article which I will read more thoroughly. However, I am obliged at this point to mention an issue which has caught my eye. You make mention of ’EU citizens’ and ’EU resident’ which are incorrect terms. No one can be legally resident in the EU as such, but only in their respective countries. The EU is not a country, but a bureaucracy which is basically an economic entity that enables free trade among its separate member states and has its own regulations to which member states are subject. The countries of Europe are situated in a landmass geographically, but each have their own identity and culture. Therefore it would be more accurate to refer to the GDPR in terms of relevance to member countries.
Editorial Staff
Hi Peter,
I am glad you found the article helpful. My goal with this article is to break down things to it’s simplest level. While the distinction exists on local levels, from the sake of this article any long-term resident of an EU member nation is considered an EU resident.
The law is being passed by EU as a whole with signatures from each member nation.
This is the best Guide i’ve been reading so far about GDPR. Thank you very much!
Editorial Staff
Thanks Benjamin, glad you found it helpful
Thanks for the detailed info? Beyond the legal stuff, practical help and tools to make it possible are very needed here.
Editorial Staff
Hi Agnes, we added the tools in this article that can help you automate parts of the GDPR process.
Hi, Can we write our own privacy policy or do we need a lawyer?
Also, can we copy the privacy policy of another site (certain sentences)?
Editorial Staff
Hi Che,
You can most definitely use the default WordPress privacy policy through the generator in 4.9.6. Just make sure you add everything that you’re collecting because there’s no such thing as one-size fits all.
I am still confused. My website has a Add To Cart button but the shopping cart is at PayPal, not on my computer, they advise me when I have an order by email so I can ship to the name and address given the item ordered. I have not heard boo from PayPal about these regulations. I don’t store anything other than the name of the buyer and the ship-to address given to me.
If people sign up for my blog to ”follow”, all I have is their email address and actually am personally never in touch with them. So what do I need to do?
Editorial Staff
Hey there,
You would need to update your privacy policy and add what information you store. Add a cookies notice on your blog if you’re adding cookies on the user’s browser and that’s about it.
Mark Corder
According to this (very helpful!) article, WP 4.9.6 now has Comments Consent by default. I’m always running the latest version (and I do have the new Privacy setting) but I don’t see this showing on my Comment forms, nor do I see a way to turn it on. I am running a ”subscribe” plugin (Subscribe to Comments Reloaded) and this is all I see. Could this be blocking it? Otherwise, how do I activate this feature?
Editorial Staff
Hi Mark,
WordPress 4.9.6. added the comment consent box by default. Are you logged out when you’re checking this?
Mark Corder
Yes – I’ve logged-out, cleared both the WP cache and the browser’s, forced refreshes, tried different browsers … everything I can think of. I installed a clean version of WP 4.9.6 on a test server with NO plugins, and I can see it there – but not on any of the live sites I manage.
I’m still trying things … If I discover the problem, I’ll let you know. In the meantime, anyone have any ideas?
Mark Corder
OK, after a lot of reading and digging through the WP files, this seems to be a problem with some themes. As of WP 4.9.6, a ”$cookies_consent” parameter was added, and while virtually all themes will have their own Comments Forms, many of them will not make use of this parameter – hence the fact that it doesn’t show up. For more information on what’s happening here (and needs to happen), see this article at : .
While this explains the problem and offers a way to fix it, I’m afraid this level of hacking to include a new parameter in the array may be beyond the average person that WPBeginner is focused on… So what to do?
* Contact your theme’s author and ask if they plan to update their theme to include this parameter … and best of luck to you.
* Switch to a theme that’s GDPR compliant and will show this checkbox option on the Comments Form. (The ”bundled” WP themes like Twenty Seventeen and such have all been updated to show it.)
I predict that in the future you’re going to get a lot of questions about this very issue – you may even want to write a dedicated article about it!
And while I’m waiting to hear back from a couple of theme developers, I plan to roll up my sleeves and try adding this parameter myself. (Said the fearless code-hacker – who uses child-themes and backs everything up first!)
I hope this helps explain why this feature is probably not showing up for lots of others … and keep up the great work, folks!
Editorial Staff
Thanks for the link Mark. We’re going to work on getting this guide up ASAP
The comment consent box isn’t showing up for me, either. I’m logged out and using an incognito browser. I have seen others say the same thing in another forum.
Maria Spyrou
Hi! It seems I have the same problem here! I’m running WordPress 4.9.6 and there is no consent checkbox for Comments. It goes without saying that I wasn’t logged in when I checked. Any ideas?
Laura Weed
And what do we do about blogs? I wrote a privacy policy and I enabled the cookies notice, even though it does not go away when you click accept and close.
You also forgot Article 21. If your website is accessible and collects data from EU citizens, but you are not located in the EU, you are required to have a representative that IS located in the EU in case a local supervising authority needs to get hold of you. This is mandatory.
Editorial Staff
Hi Laura,
Data protection officer is not mandatory. You can review the infographic that we linked to in additional resources section of this article which is by the European Union themselves.
This is what it says in regards to a Data Protection Officer:
”This is not always obligatory. It depends on the type and amount of data you collect, whether processing is your main business and if you do it on a large scale.”
I’m certain more services will come out and offer representative services at scale for affordable prices.
This is good news .. unless I’m missing something loll

Guess this means that WP will stop sharing our IP’s addresses every time we comment – was not crazy about that .. Wish I knew that before to ensure my VPN’s always active loll But I was a newbie n guess I missed it
All good. I love WP, I love blogging there; been meeting some really great people. Thanks
Mike C
”around the world (not just in the European Union).”
Please, I’d like to know the source of this information. EU laws do not, and can not apply to US citizens. As I understand, GDPR will only apply to multi national corporations, i.e. ones that have some business unit(s) registered in the EU. Please cite the US statute that states GDPR regulations apply to US citizens operating a business out of the USA. I’ve not been able to find one, and no one has been able to point me to one as of yet. I think all this fear mongering is just plain wrong. EU regulations apply in the EU and US regulations apply in the US. The US has its own privacy related laws. Please advise?
Editorial Staff
Hi Mike,
By doing business online and making your website available to the entire world, you expose yourself to the jurisdiction of each state and country. It is a quite common argument that EU laws like GDPR does not apply here in US. That’s actually not true. We just haven’t seen them strictly enforced on companies outside of EU (or large multi-national corporation). This does not mean that it can’t happen.
A foreign government or entity can bring a legal case against you (for any reason), win in their respective jurisdiction and file for a motion in your local jurisdiction for a judgement claim. As you can imagine, the cost of doing this is very high, and this is why it doesn’t happen often.
However saying it can’t happen would be a mistake.
Again I’m no lawyer, and as I stated in the article above, people won’t get fined right away. You’ll get a warning first, then reprimand, and then fine. A lot of fear mongering is being done around fines right now, and I wanted to clarify that here in this article.
Neghie Thervil
Since you’re not a lawyer, maybe it’s best not to give this kind of advice. There is a lot of misinformation in your comment and is the kind of info that causes widespread unnecessary panic.
Barbara Holtzman
As the ”EU” launched two massive lawsuits against Alphabet (Google and Android) and Facebook as soon as the law went into effect, it’s pretty clear this law was and is a thinly veiled ruse to ”get” those two companies.
As a one to sometimes three-person shop, with a company that rarely grosses over $1k (although I’m hoping to crank it up to $10k over time), the EU can have a fun go at me for the couple bucks in fines they might get.
More likely I’ll just block all non-US IP addresses [Israel can stay too, the EU will never let them in], and refuse to communicate or do any business with anyone in the EU. Since most of the research I do is US based anyway, and academic research at that, most likely no one will care.
I’ve always had a double-opt-in, don’t share any info with anyone policy, and my data is double anonymized with a proprietary algorithm. I don’t mind adding all the cookie and privacy warnings and such, so I’m probably in compliance anyway. But I don’t like the EU telling the rest of the world what it can and can’t do by fiat.
I hope Google and Facebook pull out of the EU along with me. Watching that and the fallout afterward will really be a hoot.
Christine Robinson
What are the rules for a non-hosted website? Only used for personal posts, not marketing anything. But I do have worldwide followers. Noticed you addressed only. Thank you!
Editorial Staff
Hi Christine, everything we do on WPBeginner is focused for helping self-hosted users.
I’d recommend reaching out to team to see what they’re doing about GDPR for their hosted sites.
Vatsala Shukla
Thanks for the simple plain English post. I’ve shared it forward in a Facebook Group where one of the Group members had concerns about GDPR. Thank you for validating my understanding about GDPR and what we need to do for compliance without overwhelm.
Editorial Staff
Cheers
Luis Aquino
Thank you, thank you, thank you for a an easy to understand article!
Editorial Staff
You’re welcome Luis
I’ve been using the free version for a while and could not be happier.
However, with regards to the GDRP integration, is that available only with a payment plan?
Thank you for a great plug-in! (Already a subscriber and happy to remain one)
Editorial Staff
Hi Christos, which plugin are you talking about?
For MonsterInsights, the EU compliance addon is available on paid plans only. For WPForms, it has enhancements for both Lite and Pro users (depending on individual needs).
Our website is for our organization and informational in nature. We don’t sell anything or have a blog. Do I still need to be GDPR compliant?
Editorial Staff
If you’re storing user’s data or adding cookies to their browsers, then yes
Vidya SUry
That’s a concise guide. Jetpack offers the cookie banner with a cookie policy. Today there was a pop up on the dashboard announcing help with the WP Privacy Policy–helping to populate the Privacy Policy subheadings.
My question is: why would one need a GDPR plug in when WP’s tools are available?
Also, how does the export/erase data work? From where do website visitors request that info?
Thanks Syed
Editorial Staff
Not everyone will need third-party GDPR plugins. It will depend on the type of site you have and your needs. If you’re using Google Analytics, then you would need the MonsterInsights EU compliance addon that either anonymizes IP address or integrates with a cookie notices plugin.
Adding an email in your privacy policy that a visitor can use to email you to request data export / erasure would work sufficiently. Alternatively, you can use a form plugin like WPForms to create a form on your site for that.
Fernando Tellado
Sorry but WordPress isn’t GDPR compliant because it lacks of the first layer of information that must be agreed by the user. Las version of WordPress only doesn’t save the cookie but doesn’t have a place where to inform to the user that his name, IP, email, etc are going to be saved to the database, and doesn’t have the (not checked) checkbox to agree to this personal data storing.
Curiously, WooCommerce’s next version will include this type of feature in the new Privacy & Accounts tab.
Editorial Staff
Let’s see if WordPress adds that. I am not a lawyer, but in my opinion this can be addressed in the privacy policy. When the user submits the comment, they understand this information is being stored. However if you want to use their information for something other than just displaying comment (i.e sending a comment notification, email newsletters, etc) then you have to get additional consent.
I also expect a lot more plugins to come out to solve GDPR related issues
Alison Rayner
Thank you for producing an easy to understand and follow article on GDPR – the first time I’ve come across something that’s relevant and cuts through all the jargon!
Editorial Staff
Glad you found it helpful Alison
Pat Sonnenstuhl
I do not do financial transaction, nor store any information on my websites. I do charge any money for my sites. will i still need to go thru these costly hoops ?
Editorial Staff
Hi Pat, if you’re not using Google Analytics or adding any cookies to user’s browser, then you don’t need to do anything
Thank you so much for posting this article. I was waiting from many days to listen your thoughts on GDPR. It is helpful and specially simple english. Thank you so much for helping on this matter.
Editorial Staff
You’re welcome Farukh
Julie Strietelmeier
I’d like to know what to do about Amazon affiliate links. How do we become compliant with them? I’ve tried to ask Amazon but they will not provide any advice.
Editorial Staff
Depending on who you ask, you will get differing opinions. Some will say because the referral cookies don’t get added on your site, you don’t have to do anything regarding affiliate links (it’s the merchant’s responsibility).
Others will recommend to use a cookie notice on your site and add Affiliate Links section in your privacy policy.
Julie Strietelmeier
I’ve been trying to find someone’s privacy policy where they mention affiliate links from Amazon and others like Skimlinks but haven’t been successful yet. Do you know of one that I can ”borrow”?
Editorial Staff
Not yet, but we will be updating our privacy policy to add that in the coming days.
That actually makes sense – cookie disclaimer and affiliate notice. I use an affiliate notice in the base footer of my site and a cookie consent.
As long as we are transparent with all that we do there can be no comebacks – theoretically!!!
Dave Soucy
Nicely done. I’ll be sending my clients to read this instead of re-inventing the wheel and writing my own version.
Editorial Staff
Thanks Dave – glad you found it useful
Thanks for the article, great points! I honestly feel ready, but still feel like after a few days I’ll find out some stuff that will be totaly new for me. for example here they say that you even need consent to see and save their IP information and such, and so much more. So I mean they disagree with cookie policy? Too bad then, can’t follow ’em anymore. Tough luck really.
Editorial Staff
Yes you do need their consent to store IP information. That’s why in our guide we recommend that you anonymize IP for Google Analytics and use Cookie Notice or similar solution to get permission.